TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#987 WOWOW WEB アカウントへの不正ログイン 注意呼びかけ09:24 1月19日 554再生 問題を報告する 再生する シェアする 株式会社WOWOWは12月25日、WOWOW WEBアカウントへの第三者からの不正ログインについて発表した。AI目次WOWOW不正ログインの詳細解説パスワードリスト攻撃の手口とは不正ログインで露見した情報多要素認証と利用者の自衛策パスワードマネージャー活用で安心AI文字起こし(β版) # オープニング #心を動かす伝え方 どうもー。セキュリティジョッキーの松野です。 6回目のセキュリティ会社企業を目指して、サイバーセキュリティの最新ニュースについて解説しております。 ということでね、今日は心を動かす伝え方に関する話なんですけども、 僕自身もこのセキュラジで、かれこれ5年以上ですかね、 セキュリティを伝える取り組みを続けているわけなんですけども、 その際も、やっぱり皆さんに伝わる伝え方をしたいなというのは常々思っています。 それは場合によっては、心を動かすということも 意識しなければなというふうに思うわけなんですけども、 色々試行錯誤をしてきて感じること、思ったこととしては、 特に最近AIを活用し始めて痛感しているところではあるんですけども、 AIって僕がこうやってしゃべるよりも、 上手に伝えているはずなんですね。 内容もさることながら、しゃべりに関しても かなり聞きやすい声質であったりとか、スピードで詰まることもなく伝えてくれていると思います。 ただ、よく聞いてくださる方から聞く感想としては、 AIだと頭に入ってこないと。 場合によっては心に伝わらないというか、 動かないということなのかなとも思っています。 逆に、かつて自分がやっていた会社で従業員と一緒に、 フル人間でやっていた時期はよく聞けてたんだけどな、みたいなことを聞くことがあります。 そのあたりに何か今回の心を動かす方について 答えがあるんじゃないかなと思っていまして、 そこがまさに試行錯誤のところであります。 少なくとも、このチャプター1とチャプター3ですね。 僕自身が自分の言葉で伝えているということは、 できればこのセキュリティを皆さんに伝えたいという思いがあって こすわというところだけは、今日はお話しできればと思っております。 ということで、今回は有料会員制のウェブサービスにおける 不正ログインについて取り上げております。 この放送を通じて、リスナーの皆さんは利用者が自分の身を守るために、 今日からすぐに実践すべき対策について理解を深めていただければと思います。 それではどうぞ。 # WOWOW WEB アカウントへの不正ログイン 注意呼びかけ ワウワウウェブアカウントへの不正ログイン注意呼びかけ 株式会社ワウワウは12月25日 ワウワウウェブアカウントへの第三者からの不正ログインについて発表した こちらの記事を簡単に解説お願いできますでしょうか はい今回のインシデントについて詳しく解説します 12月25日ある大手映像配信サービス企業が顧客向けのウェブアカウントに対して第三者からの不正 ログインがあったと発表しました 原因として自社から情報が漏洩したのではなく外部で不正に取得された id と パスワードのリストを悪用して総当たり的にログインを試みる攻撃が行われた可能性が 高いとされています 同社が調査を行ったところ一部の顧客のアカウントにおいて契約者専用ページへの アクセスや登録情報の変更が行われた形跡を確認しました これにより顧客の氏名や住所電話番号空には契約プランや支払い履歴といった重要な 個人情報が第三者に閲覧された可能性がありました 企業側はすでに対象となる顧客へ個別に連絡を取りパスワードの変更を強く求めている 状況です 今回のように外部から持ち込まれた id やパスワードを使われる手口とは一体どういう仕組み なのでしょうか はいこれはセキュリティ用語でパスワードリスト攻撃や クレデンシャルスタッフィングと呼ばれる手口です 攻撃者は過去にどこかの web サービスから漏洩した id とパスワードのリストを入手します そしてそのリストを使って全く別のサービスである今回の映像配信サイトなどで ログインできるかどうかを機械的に次々と試していくのです もし利用者が複数のサービスで同じ id とパスワードを使い回していた場合 一つの場所で情報が漏れると他のすべてのサービスにも不正侵入されてしまうという非常に 恐ろしい連鎖反応を引き起こします 使い回しが原因なんですね実際にログインされるとどのような情報が見られてしまったの ですか はい今回のケースでは会員専用のマイページで確認できる広範囲な情報が対象となりました 具体的には契約者の氏名住所電話番号といった基本情報に加え どのようなプランに加入しているかという契約内容 さらには過去の支払い履歴も閲覧可能だったようです またクレジットカード情報に関してはすべてが表示されるわけではありませんがカード番号 の一部や有効期限などが確認できる状態でした これだけでもその人がどのようなサービスを利用しているかというプライバシーが筒抜けになります し情報の変更機能を使われて勝手に解約や契約変更をされるリスクもありました それは怖いですね企業側はどうやってその不正なログインに気づくことができたのでしょうか はい通常こうした攻撃を受けた場合システム側では不自然なアクセスの増加が検知され ます 例えばフランとは異なる大量のログイン思考が短時間に発生したり特定の国や地域から集中して アクセスがあったりする場合です またログインに成功したにも関わらず人間では不可能な速度でページを遷移したり 特定の情報だけを機械的に取得しようとする動きも監視対象となります 今回の企業もこうしたログの分析を行い正規の利用者ではない第三者がアクセス している可能性が高い通信を特定し調査につなげたものと考えられます もし自分が対象者だった場合パスワードを変える以外に何か気をつけるべきことはありますか はい パスワードを他とは異なる推測されにくいものに変更することは最優先ですがそれだけ では不十分な場合があります 攻撃者は一度ログインに成功するとそのアカウントの信頼性を悪用してさらに情報を 引き出そうとすることがあります そのため登録しているメールアドレス宛てにそのサービスをそおった不審なメールや sms が届く可能性が高まります パスワードを再設定してくださいという偽のメールを送りつけ 偽サイトに誘導して新しいパスワードやクレジットカード情報を盗み取るフィッシング詐欺にも十分な 警戒が必要ですフィッシングメールにまで発展する可能性があるんですね 企業側としては今後どのような対策が求められるのでしょうか はい企業側にはパスワードリスト攻撃を防ぐための技術的な対策強化が求められ ます 例えば通常の id とパスワードに加えてスマートフォンに届く認証コードなどを入力させる 多要素認証の導入は非常に有効です またボットと呼ばれる自動化プログラムによる攻撃を防ぐために ログイン画面に私はロボットではありませんといったチェックボックスを設ける カプチャ認証を導入することも一般的です 利用者の利便性とセキュリティのバランスを取りながら不正アクセスを未然に防ぐ仕組み 作りが今後の重要な課題となるでしょう なるほどパスワードの使い回しがどれほど危険かそして一度情報が漏れるとフィッシング詐欺 などの二次被害にもつながる可能性があることがよくわかりました 便利だからといって同じパスワードにするのはやめて管理を徹底しようと思います また一つ勉強になりました # エンディングと今日のまとめ はい、ということでいかがでしたでしょうか。 今回はですね、Webサービスにおける不正ログインということで、 パスアドレスと攻撃が挙げられていました。 なかなかですね、対策が難しいというところがある パスアドレスと攻撃なんですけれども、 民社からですね、多要素認証が対策の一つとして挙げられていました。 この対策が難しい理由の一つとしてですね、 やはりパスワードが複数サイトで使い回されてしまうというですね、 人間の習慣が一つ挙げられると思います。 つまりですね、そのIDとパスワードの組み合わせが既にありますので、 それがですね、他のサイトでそのまま攻撃に使われればですね、 その成功率というか、攻撃できる可能性は高いということになります。 もう一つですね、その対策に主流としてなるんじゃないかなと思うのがですね、 いわゆるダークウェブの情報と実際にですね、 今使っているそのパスワード、IDですね、 この組み合わせが浪費したものであるか否かというところですね、 こういったところを都度チェックしていくというものが 一つ挙げられるんじゃないかなと思っています。 パスワードマネージャーをですね、使っていると、 この辺りのですね、称号が逐次ですね、行われるというところもありまして、 Googleだったり、またはですね、サードパーティーの そういったパスワードマネージャーでは、そういった機能があったりします。 そうするとですね、ユーザー側で、事故ではありますが、 気がつくことができますので、パスワード変更のきっかけになるということですね。 ぜひ皆さんも試していただければと思います。 今日の10分セキュリティラジオは、月曜から土曜に 逐日も休まず配信しております。 それではまた、明日の配信でお会いしましょう。 セキュリティジョッキーの松野でした。 See you! もっと見る #セキュリティ #心を動かす伝え方 今日の10分セキュリティラジオセキュリティジョッキー松野02:511.オープニング #心を動かす伝え方04:342.WOWOW WEB アカウントへの不正ログイン 注意呼びかけhttps://scan.netsecurity.ne.jp/article/2026/01/15/54419.html02:003.エンディングと今日のまとめコメント感想・質問・応援メッセージを書こう
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・20時間前・ 350再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月12日・ 357再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 513再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 596再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 560再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 589再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
#1150 エスケーアイマネージメントへのサポート詐欺、Lanscope によるログ解析を実施し約4,000ファイルの削除を確認 10分・9月3日・ 586再生AI目次SKIマネージメント、4000ファイル消失巧妙なサポート詐欺の手口とは被害拡大を防ぐ初動対応の鍵4000ファイル削除、その目的は企業を守る技術と教育の両輪